Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
1179 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.77% | — | K2 Smartforms | 24/5/2018 | 17/6/2026 | Existe Server-Side Request Forgery (SSRF) en la aplicación en tiempo de ejecución en K2 smartforms 4.6.11 mediante un nombre de host modificado en una URL https://*/Identity/STS/Forms/Scripts. | |
| Modificada | Alta (8.8) | 2.5% | — | Redhat Ansible TowerRedhat Cloudforms | 2/5/2018 | 17/6/2026 | Ansible Tower hasta la versión 3.2.3 tiene una vulnerabilidad que permite que usuarios que solo tienen acceso para definir variables para una plantilla de trabajo ejecuten código arbitrario en el servidor Tower. | |
| Modificada | Alta (7.2) | 2.0% | — | Redhat Ansible TowerRedhat Cloudforms | 2/5/2018 | 17/6/2026 | Ansible Tower en versiones anteriores a la 3.2.4 tiene un error en la gestión de administradores de sistema y organización que permite el escalado de privilegios. Los administradores de organización pueden restablecer la contraseña de los administradores de sistema que son miembros de organizaciones, lo que permite… | |
| Modificada | Alta (7.5) | 1.2% | — | Redhat Cloudforms Management Engine | 1/5/2018 | 16/6/2026 | Red Hat CloudForms 2 Management Engine (CFME) permite que atacantes remotos lleven a cabo ataques de falsificación de sesión aprovechando el uso de un secreto estático secret_token.rb. | |
| Modificada | Media (4.8) | 4.4% | 💥 Exploit | Calderalabs Caldera Forms | 20/4/2018 | 17/6/2026 | Existen múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en el plugin Caldera Forms en versiones anteriores a la 1.6.0-rc.1 para WordPress que permiten que atacantes remotos inyecten scripts web o HTML arbitrarios mediante vectores relacionados con (1) un mensaje de bienvenida, (2) el registro de… | |
| Modificada | Media (5.4) | 0.65% | — | IBM Forms Experience Builder | 12/4/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en las versiones 8.5.0 y 8.5.1 de IBM Forms Experience Builder permite a atacantes remotos inyectar scripts web o HTML arbitrarios utilizando vectores no especificados. IBM X-Force ID: 97777. | |
| Modificada | Alta (7.8) | 9.1% | 💥 Exploit | Convert Forms Project Convert Forms | 12/4/2018 | 17/6/2026 | La extensión Convert Forms, en versiones anteriores a la 2.0.4 para Joomla!, es vulnerable a la ejecución remota de comandos empleando una inyección CSV que se gestiona de manera incorrecta al exportar un archivo Leads. | |
| Modificada | Alta (7.5) | 1.7% | 💥 PoC | Square-9 Globalforms | 28/3/2018 | 17/6/2026 | Se ha descubierto un problema en Square 9 GlobalForms 6.2.x. Una vulnerabilidad de inyección SQL basada en tiempo en el parámetro "match" permite que atacantes remotos autenticados ejecuten comandos SQL arbitrarios. Es posible actualizar el acceso para comprometer por completo el servidor mediante xp_cmdshell. En… | |
| Modificada | Media (6.1) | 0.85% | — | IBM Forms Server | 15/3/2018 | 17/6/2026 | Vulnerabilidad Cross-Site Scripting (XSS) en Webform Framework API en las versiones 4.0.x, 8.0.x, 8.1 y 8.2 de IBM Forms Server permite que los atacantes remotos inyecten scripts web o HTML arbitrarios utilizando vectores no especificados. IBM X-Force ID: 110006. | |
| Modificada | Crítica (9.8) | 27% | 💥 Exploit | ParamikoRedhat Ansible EngineRedhat CloudformsRedhat Virtualization+7 | 13/3/2018 | 17/6/2026 | transport.py en la implementación del servidor SSH de Paramiko, en versiones anteriores a la 1.17.6; versiones 1.18.x anteriores a la 1.18.5; versiones 2.0.x anteriores a la 2.0.8; versiones 2.1.x anteriores a la 2.1.5; versiones 2.2.x anteriores a la 2.2.3; versiones 2.3.x anteriores a la 2.3.2 y versiones 2.4.x… | |
| Modificada | Alta (8.8) | 13% | 💥 PoC | PostgresqlCanonical Ubuntu LinuxRedhat Cloudforms | 2/3/2018 | 17/6/2026 | Se ha encontrado un error en la forma en la que Postgresql permitía que un usuario modificase el comportamiento de una consulta para otros usuarios. Un atacante con una cuenta de usuario podría emplear este error para ejecutar código con permisos de superusuario en la base de datos. Se han visto afectadas las… | |
| Modificada | Alta (7.4) | 0.88% | — | Redhat Cloudforms | 28/2/2018 | 17/6/2026 | Se ha encontrado un error en la configuración de cuentas CloudForms al emplear VMware. Por defecto, se emplea una cuenta compartida con acceso privilegiado a funciones VMRC (VMWare Remote Console) que tal vez no sean apropiadas para usuarios de CloudForms (y, por lo tanto, esta cuenta). Un atacante podría emplear esta… | |
| Modificada | Media (6.1) | 0.76% | — | Ninjaforms Ninja Forms | 21/2/2018 | 17/6/2026 | El plugin Ninja Forms en versiones anteriores a la 3.2.14 para WordPress tiene Cross-Site Scripting (XSS). | |
| Modificada | Baja (2.7) | 0.98% | — | IBM Forms Experience Builder | 21/2/2018 | 17/6/2026 | Vulnerabilidad de XEE (XML External Entity) en IBM Forms Experience Builder 8.5, 8.5.1 y 8.6 permite que usuarios autenticados remotos obtengan información sensible mediante datos XML manipulados. IBM X-Force ID: 112088. | |
| Modificada | Alta (7) | 0.48% | — | PostgresqlDebian LinuxCanonical Ubuntu LinuxRedhat Cloudforms | 9/2/2018 | 17/6/2026 | En postgresql, en versiones 9.3.x anteriores a la 9.3.21, versiones 9.4.x anteriores a la 9.4.16, versiones 9.5.x anteriores a la 9.5.11, versiones 9.6.x anteriores a la 9.6.7 y en versiones 10.x anteriores a la 10.2, pg_upgrade crea archivos en el directorio de trabajo actual que contienen la salida de "pg_dumpall… | |
| Modificada | Media (6.1) | 0.75% | — | Formspree | 27/1/2018 | 17/6/2026 | templates/forms/thanks.html en Formspree en versiones anteriores a la 2018-01-23 permite XSS relacionado con el parámetro _next. | |
| Modificada | Alta (8.8) | 1.8% | — | Redhat Cloudforms Management Engine | 11/1/2018 | 17/6/2026 | El método check_privileges en vmdb/app/controllers/application_controller.rb en ManageIQ, tal y como se emplea en Red Hat CloudForms Management Engine (CFME), permite que usuarios autenticados remotos omitan la autorización y obtengan privilegios aprovechando una comprobación RBAC indebida, relacionada con la acción… | |
| Modificada | Crítica (9.8) | 4.7% | — | Ajax Upload FOR Gravity Forms Project Ajax Upload FOR Gravity Forms | 8/1/2018 | 17/6/2026 | Una vulnerabilidad de subida de archivos sin restricción en el plugin Gravity Upload Ajax 1.1 y anteriores para WordPress permite que los atacantes remotos ejecuten código arbitrario mediante la subida de un archivo con una extensión ejecutable y, a continuación, accedan a éste por medio de una petición directa al… | |
| Modificada | Media (6.1) | 1.4% | — | E-goi Smart Marketing SMS AND Newsletters Forms | 1/1/2018 | 17/6/2026 | El plugin Smart Marketing SMS and Newsletters Forms en versiones anteriores a la 2.0.0 de E-goi para WordPress tiene Cross Site Scripting (XSS) mediante el parámetro url en admin/partials/custom/egoi-for-wp-form_egoi.php. | |
| Modificada | Media (6.1) | 0.95% | — | Mediaburst Booking Calendar SMSMediaburst Clockwork SMS NotficationsMediaburst Contact Form 7 SMSMediaburst Fast Secure Contact Form SMS+4 | 20/12/2017 | 17/6/2026 | El componente clockwork-test-message.php en Clockwork SMS tiene una vulnerabilidad Cross-Site Scripting (XSS) a través de un parámetro "to" manipulado en una petición clockwork-test-message en wp-admin/admin.php. Este código de componente se encuentra en los siguientes plugins de WordPress: Clockwork Free and Paid SMS… | |
| Modificada | Media (6.5) | 1.0% | — | Redhat Cloudforms 3.0 Management Engine | 18/10/2017 | 17/6/2026 | Red Hat CloudForms 3 Management Engine (CFME) permite que usuarios autenticados remotos provoquen una denegación de servicio (consumo de recursos) mediante vectores que implican llamadas a la función de Rails .to_sym y la falta de recolección de elementos no utilizados de símbolos insertados. | |
| Modificada | Media (6.8) | 0.75% | — | Intelligent Platforms Proficy Hmi/scada Cimplicity | 5/10/2017 | 17/6/2026 | Se ha descubierto un problema de desbordamiento de búfer basado en pila en GE CIMPLICITY en versiones 1.6.30.144 y anteriores. Un función lee un paquete para indicar la longitud del siguiente paquete. Dicha longitud no se verifica, permitiendo que se sobrescriba el búfer provocando una ejecución remota de código… | |
| Modificada | Alta (8.8) | 87% | 💥 Exploit | Supervisord SupervisorFedoraproject FedoraDebian LinuxRedhat Cloudforms | 23/8/2017 | 17/6/2026 | El servidor XML-RPC en supervisor en versiones anteriores a la 3.0.1, 3.1.x en versiones anteriores a la 3.1.4, 3.2.x en versiones anteriores a la 3.2.4, y 3.3.x en versiones anteriores a la 3.3.3 permite que atacantes remotos autenticados ejecuten comandos arbitrarios mediante una petición XML-RPC, relacionada con… | |
| Modificada | Media (6.1) | 2.1% | — | Vospari Forms Project Vospari Forms | 17/7/2017 | 17/6/2026 | Wordpress Plugin Vospari Forms versión anterior a 1.4, es vulnerable a un ataque de tipo cross site scripting reflejado en la entrega de formulario resultando en la ejecución de código javascript en el contexto del usuario actual. | |
| Modificada | Alta (8.8) | 2.3% | — | Redhat Cloudforms | 8/6/2017 | 17/6/2026 | ManageIQ en CloudForms anterior a la versión 4.1, permite a los usuarios identificados remotos ejecutar código arbitrario. |